CVE-2026-25447CVE-2026-25447 是 WordPress 插件 Widget Wrangler 中发现的一个严重的代码注入漏洞。该漏洞由 Jonathan Daggerhart 开发的插件在处理代码生成控制时存在缺陷,导致未经严格过滤的输入被注入并执行。攻击者利用此漏洞可以在目标服务器上执行任意代码。由于 CVSS 评分高达 9.1,且影响范围包括 2.3.9 及以下的所有版本,该漏洞对受影响系统的安全性构成极大威胁。尽管利用该漏洞需要较高的权限(PR:H),但一旦被利用,攻击者将完全控制受影响的服务器,造成数据泄露、篡改或服务中断。建议管理员尽快检查并更新插件版本。
该漏洞源于 Widget Wrangler 插件在处理特定功能(如自定义小部件渲染或数据存储)时,未能正确验证和净化用户提供的输入数据。由于插件直接将用户可控的数据传递给不安全的函数(例如 PHP 的 eval、system 或 create_function 等动态代码执行函数),攻击者可以通过构造恶意的 payload 实现代码注入。虽然 CVSS 向量显示需要高权限(PR:H),这意味着攻击者通常需要拥有管理员或编辑级别的账户才能触发漏洞,但这在已攻破低权限账户或结合提权漏洞的场景下极具破坏力。攻击链通常涉及登录后台,访问插件设置页面,并在存在漏洞的输入字段中植入 PHP Webshell 或系统命令。一旦保存,服务器在处理相关请求时会解析并执行这段恶意代码。由于作用域为 S:C(Scope Changed),该漏洞可能跨越安全边界,影响底层的操作系统环境,而不仅仅是 WordPress 应用层,从而导致服务器被完全接管。